İçeriğe geç
Siber Kale by Labris Networks

Terim · DNS ve isim çözümleme

DNS Tünelleme Nedir?

Labris Networks Mühendislik Ekibi · Son güncelleme 15 Ağustos 2026

Tanım

DNS sorgu ve cevaplarının, isim çözümlemek yerine veri taşımak için kullanılması. Sorgu adının içine kodlanan veri dışarı çıkar, cevap kayıtlarının içine kodlanan veri içeri girer. Çoğu ağda DNS engellenmediği için komuta kanalı ve sızdırma yolu olarak tercih edilir.

DNS neredeyse her ağda serbesttir. Kapatıldığında hiçbir şey çalışmayacağı için, en sıkı politikalarda bile bir yol bırakılır. Tünelleme tam olarak bu istisnayı kullanır.

Yöntem basittir. Saldırganın denetimindeki bir alan adı vardır ve o alanın yetkili sunucusu da onundur. Kurum içindeki makine a1b2c3d4.veri.ornek-alan.com gibi bir ad sorar. Adın ilk parçası taşınan veridir. Sorgu kurumun çözümleyicisinden çıkar, normal DNS yolunu izler ve sonunda saldırganın sunucusuna ulaşır. Cevap da aynı yoldan geri döner.

Neye Benzediği

Dışarıdan bakınca hiçbir kural ihlal edilmemiştir. İstemci kendi çözümleyicisine sormuştur, çözümleyici işini yapmıştır, trafik 53 numaralı porttan çıkmıştır. Politika açısından her şey yerindedir.

Ayırt edici olan davranıştır, izin değil.

Ölçülebilir İşaretler

Normal isim çözümlemesi ile tünelleme birkaç noktada ayrışır ve bunların hepsi DNS kayıtlarından okunabilir:

  • Sorgu uzunluğu. Gerçek alan adları kısadır. Veri taşıyan adlar etiket sınırına dayanır ve olağandışı uzunlukta durur.
  • Alt alan çeşitliliği. Tek bir alan adı altında sürekli yeni ve tekrarlamayan alt alanlar sorulur. Meşru bir alan adında bu sayı sınırlıdır.
  • Sorgu hacmi. Tek istemciden gelen sorgu sayısı, ağdaki emsallerinin katları olur.
  • Kayıt tipi. TXT ve NULL kayıtları daha çok veri taşıdığı için tercih edilir; sıradan bir istemcide bu tipler nadirdir.
  • Cevap almayan alan adı. Sorgular yetkili sunucuya kadar gider ama önbelleğe alınabilir bir sonuç dönmez.

Bu işaretlerin hiçbiri tek başına kanıt sayılmaz. Yedekleme yazılımları ve bazı güvenlik ürünleri de DNS üzerinden uzun sorgular üretir. Temel ölçüler çıkarılmadan konan bir eşik, gerçek bulguyu yanlış alarmın içinde kaybeder.

Ayrıca şöyle geçer: DNS tunneling, DNS üzerinden veri taşıma